Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: Configuration Manager (Current Branch)
È possibile creare e distribuire criteri di Microsoft Defender Application Guard (Application Guard) usando la protezione degli endpoint di Configuration Manager. Questi criteri consentono di proteggere gli utenti aprendo siti Web non attendibili in un contenitore isolato sicuro non accessibile da altre parti del sistema operativo.
Prerequisiti
Per creare e distribuire un criterio di Microsoft Defender Application Guard, devi usare Windows 10 1709 o versione successiva. I dispositivi Windows 10 o versioni successive in cui si distribuisce il criterio devono essere configurati con un criterio di isolamento della rete. Per altre informazioni, vedere la panoramica di Microsoft Defender Application Guard.
Creare un criterio ed esplorare le impostazioni disponibili
Nella console di Configuration Manager scegliere Asset e conformità.
Nell'area di lavoro Asset e conformità scegliere Panoramica>Endpoint ProtectionMicrosoft>Defender Application Guard.
Nel gruppo Crea della scheda Home fare clic su Crea criterio di Microsoft Defender Application Guard.
Utilizzando l'articolo come riferimento, è possibile sfogliare e configurare le impostazioni disponibili. Configuration Manager consente di configurare alcune impostazioni dei criteri:
Nella pagina Definizione rete specificare l'identità aziendale e definire il limite della rete aziendale.
Nota
I PC Windows 10 o versioni successive archiviano un solo elenco di isolamento della rete nel client. È possibile creare due tipi diversi di elenchi di isolamento della rete e distribuirli al client:
- uno da Windows Information Protection
- uno da Microsoft Defender Application Guard
Se distribuisci entrambi i criteri, questi elenchi di isolamento della rete devono corrispondere. Se si distribuiscono elenchi che non corrispondono allo stesso client, la distribuzione avrà esito negativo. Per altre informazioni, vedere la documentazione di Windows Information Protection.
Al termine, completa la procedura guidata e distribuisci il criterio in uno o più dispositivi Windows 10 1709 o versioni successive.
Comportamento dell'applicazione
Configura le interazioni tra i dispositivi host e il contenitore di Application Guard. Prima della versione 1802 di Configuration Manager, sia il comportamento dell'applicazione che l'interazione con l'host erano nella scheda Impostazioni.
-
Appunti - Nelle impostazioni precedenti a Configuration Manager 1802
- Tipo di contenuto consentito
- Testo
- Immagini
- Tipo di contenuto consentito
-
Stampa:
- Abilita la stampa su XPS
- Abilita la stampa in formato PDF
- Abilita la stampa su stampanti locali
- Abilitare la stampa su stampanti di rete
-
Grafica: (a partire da Configuration Manager versione 1802)
- Accesso al processore grafico virtuale
-
Files: (a partire da Configuration Manager versione 1802)
- Salva i file scaricati nell'host
-
Criteri: (a partire da Configuration Manager versione 2207)
- Abilitare o disabilitare fotocamere e microfoni
- Certificato che abbina le identificazioni personali al contenitore isolato
Impostazioni di interazione host
Configura il comportamento dell'applicazione all'interno della sessione di Application Guard. Prima della versione 1802 di Configuration Manager, sia il comportamento dell'applicazione che l'interazione con l'host erano nella scheda Impostazioni.
-
Altro:
- Conserva i dati del browser generati dall'utente
- Controllare gli eventi di sicurezza nella sessione isolata di Application Guard
Per modificare le impostazioni di Application Guard, espandere Endpoint Protection nell'area di lavoro Asset e conformità, quindi fare clic sul nodo Microsoft Defender Application Guard. Fare clic con il pulsante destro del mouse sul criterio da modificare e quindi scegliere Proprietà.
Problemi noti
Si applica alla versione 2203 o precedente
I dispositivi che eseguono Windows 10 versione 2004 mostreranno errori nella creazione di report di conformità per i criteri di attendibilità dei file di Microsoft Defender Application Guard. Questo problema si verifica perché alcune sottoclassi sono state rimosse dalla classe MDM_WindowsDefenderApplicationGuard_Settings01 WMI in Windows 10, versione 2004. Tutte le altre impostazioni di Microsoft Defender Application Guard continueranno ad essere applicate, solo i criteri di attendibilità dei file avranno esito negativo. Attualmente, non sono disponibili soluzioni alternative per ignorare l'errore.
Si applica alla versione 2207 o successiva
L'abilitazione del criterio non installa la funzionalità Microsoft Defender Application Guard per impostazione predefinita. Distribuire uno script PowerShell tramite ConfigMgr in tutti i computer applicabili.
Usa i comandi seguenti per abilitare la funzionalità. Enable-WindowsOptionalFeature -online -FeatureName "Windows-Defender-ApplicationGuard"
Passaggi successivi
Per altre informazioni su Microsoft Defender Application Guard, vedere